Zum Hauptinhalt springen
Starter Kit · Register

Asset-Register

Aktualisiert am 2 Min. Geprüft von: Cenedril-Redaktion
A.5.9 ISO 27001BSI IT-Grundschutz

Das Asset-Register dokumentiert sämtliche Informationswerte deiner Organisation — von Servern und Anwendungen über Datenbanken bis hin zu Geschäftsprozessen und Standorten. Ohne dieses Inventar fehlt die Grundlage für jede Risikoanalyse, denn du kannst nur schützen, was du kennst.

ISO 27001 fordert in Control A.5.9 ein aktuelles Inventar aller Informationswerte mit eindeutiger Zuordnung zu verantwortlichen Personen. BSI IT-Grundschutz verlangt eine vergleichbare Strukturanalyse als ersten Schritt der Schutzbedarfsfeststellung.

Was enthält die Vorlage?

Die CSV-Vorlage bildet ein Asset-Inventar ab, das auditfest und gleichzeitig handhabbar ist. Die wichtigsten Spalten:

  • Asset-ID und Name — eindeutige Kennung und sprechende Bezeichnung
  • Kategorie — Hardware, Software, Daten, Prozess, Personal, Standort
  • Verantwortliche Person — namentlich benannt, mit Rolle und Organisationseinheit
  • KlassifizierungVertraulichkeit, Integrität und Verfügbarkeit auf einer Skala (z. B. niedrig / mittel / hoch)
  • Standort und Umgebung — wo befindet sich das Asset physisch oder logisch?
  • Abhängigkeiten — welche anderen Assets oder Dienste hängen davon ab?

So nutzt du das Register

Erstbefüllung im Workshop. Lade Verantwortliche aus IT, Fachabteilungen und Geschäftsleitung ein. Drei Stunden reichen für die erste Version. Jede Person benennt die Informationswerte in ihrem Verantwortungsbereich, ordnet eine Kategorie zu und schätzt den Schutzbedarf ein. Das Ergebnis ist ein lebendiges Dokument mit 30–80 Einträgen (je nach Organisationsgröße).

Pflege über den Lebenszyklus. Binde das Asset-Register an deinen Change-Management-Prozess. Jede Neuanschaffung, Abschaltung oder Verantwortungsänderung löst eine Aktualisierung aus. Einmal jährlich prüfst du im Management-Review, ob das Inventar vollständig ist — typischerweise fallen dabei verwaiste Einträge auf, deren verantwortliche Person die Organisation längst verlassen hat.

Verknüpfung mit der Risikoanalyse. Jede Zeile im Asset-Register wird in der Risikoanalyse auf Bedrohungen und Schwachstellen geprüft. Je sauberer das Inventar, desto effizienter die Analyse. Lücken im Register bedeuten blinde Flecken in der Risikolandschaft.

Register-Vorlage

Asset-Register

IDAsset-NameTypKategorieEigentümerVerwalterStandortKlassifizierungKritikalitätUmgebungBeschreibungStatus
AST-001Kundendatenbank (Prod)InformationDatenbankVertriebsleitungIT-BetriebAWS eu-central-1VertraulichHochProduktionPrimärer Kundendatenspeicher (PostgreSQL 15)Aktiv
AST-002Logistikportal (SaaS)AnwendungSaaSOperationsleitungAnbieterAnbieter-CloudVertraulichHochProduktionKundenseitiges Logistik-Tracking-PortalAktiv
AST-003M365-TenantDienstCloudISBIT-BetriebMicrosoft Cloud EUInternHochProduktionE-Mail Zusammenarbeit und DateispeicherungAktiv
AST-004Fileserver FS-01HardwareServerIT-BetriebsleitungIT-BetriebHQ Hamburg RZVertraulichHochProduktionOn-Prem SMB-FileshareAktiv
AST-005Domain Controller DC01 DC02HardwareServerIT-BetriebsleitungIT-BetriebHQ Hamburg RZVertraulichKritischProduktionActive Directory Domain ControllerAktiv
AST-006Laptops (Flotte)HardwareEndgerätIT-BetriebsleitungIT-BetriebVerteiltInternMittelProduktion145 verwaltete Windows- und macOS-LaptopsAktiv
AST-007ERP-SystemAnwendungOn-PremCFOIT-BetriebHQ Hamburg RZVertraulichHochProduktionSAP Business OneAktiv
AST-008Backup-System VeeamAnwendungOn-PremIT-BetriebsleitungIT-BetriebHQ Hamburg RZ + OffsiteVertraulichKritischProduktionZentrales Backup mit Offsite-ReplikationAktiv
AST-009SIEM (Splunk)AnwendungOn-PremISBIT-BetriebHQ Hamburg RZVertraulichHochProduktionLog-Aggregation und ErkennungAktiv
AST-010Firewall-Cluster FW-01/02HardwareNetzwerkIT-BetriebsleitungIT-BetriebHQ Hamburg RZVertraulichKritischProduktionPerimeter-Firewall HA-Paar (Fortinet)Aktiv
AST-011VPN-GatewayHardwareNetzwerkIT-BetriebsleitungIT-BetriebHQ Hamburg RZVertraulichHochProduktionRemote-Access-GatewayAktiv
AST-012S3-Bucket nwl-marketingInformationCloud-SpeicherMarketingleitungIT-BetriebAWS eu-central-1InternMittelProduktionMarketing-Assets (Public Read deaktiviert)Aktiv
AST-013CI/CD-Pipeline (GitLab)AnwendungOn-PremHead of EngineeringIT-BetriebHQ Hamburg RZVertraulichHochProduktionQuellcodeverwaltung und Build-PipelineAktiv
AST-014Mobiltelefone (Flotte)HardwareEndgerätIT-BetriebsleitungIT-BetriebVerteiltInternMittelProduktion38 verwaltete iOS-GeräteAktiv
AST-015HR-Datenbank (Personio)InformationSaaSHR-LeitungAnbieterPersonio EUVertraulichHochProduktionMitarbeiter-StammdatenAktiv
AST-016Physisches HQ-GebäudeEinrichtungGebäudeFacility-LeitungFacilityHamburgInternHochProduktionHauptbüro 1200 qm + ServerraumAktiv
AST-017LohndatenInformationDateiHR-LeitungHRPersonio + lokales ArchivStreng vertraulichHochProduktionMonatliche LohnabrechnungenAktiv
AST-018VertragsarchivInformationDateiLegalLegalM365 SharePointVertraulichMittelProduktionUnterschriebene VerträgeAktiv

Quellen

Abgedeckte ISO-27001-Kontrollen

Häufig gestellte Fragen

Was zählt als Informationswert (Asset)?

Alles, was für deine Organisation einen Wert hat und geschützt werden muss: Server, Anwendungen, Datenbanken, aber auch Geschäftsprozesse, Räumlichkeiten und Dienstleister. ISO 27001 unterscheidet primäre Assets (Informationen und Prozesse) und unterstützende Assets (Hardware, Software, Netzwerk, Personal, Standorte).

Wie granular muss das Register sein?

Granular genug, damit jede Zeile einem klaren Schutzbedarf und einer verantwortlichen Person zugeordnet werden kann. Ein Eintrag 'alle Laptops' ist zu grob, wenn verschiedene Abteilungen unterschiedliche Daten darauf verarbeiten. Ein Eintrag pro Seriennummer ist in den meisten Fällen zu fein. Die richtige Ebene liegt dort, wo Risiken sinnvoll bewertet werden können.

Wie oft muss ich das Asset-Register aktualisieren?

Bei jeder wesentlichen Änderung — neue Systeme, Abschaltungen, Umzüge, Verantwortungswechsel — und mindestens einmal jährlich im Rahmen des ISMS-Reviews. Viele Organisationen koppeln die Aktualisierung an den Change-Management-Prozess, damit neue Assets automatisch erfasst werden.